Tilläggsåtkomst under begränsad tid utöver en medlems roll

Arbetsgrupper

Varje medlem har en användargrupp, sin roll. Arbetsgrupper är allt annat de ingår i: robotklubben, designlabbet, projektet i årskurs 11, entreprenörens tre skrivare. En medlem kan vara med i hur många som helst samtidigt. Var och en lägger till behörigheter och skrivaråtkomst utöver rollen, och kan upphöra separat.

Visa översikt över Flera användare Kom igång gratis Mer info och guide
Funktionsbild

Slutet på "Student (robotik + laser)"

Varje konto med delade skrivare stöter förr eller senare på samma problem. Någon behöver en extra behörighet, och en enda roll per person räcker inte för det. Du duplicerar en roll och duplicerar den igen för nästa kombination, och ett år senare underhåller du fjorton nästan identiska grupper som ingen vågar röra. Arbetsgrupper är den andra dimension som problemet alltid saknade: fyra roller och två arbetsgrupper uttrycker det som annars skulle kräva sexton roller, och alla förblir tydliga.

En roll, många arbetsgrupper

En användargrupp svarar på frågan "vem är den här personen i organisationen?", och alla har exakt en. Den ger behörighet för organisationen: hantera användare, fakturering, inställningar och API-nycklar.

En arbetsgrupp svarar på frågan "vilken annan del är de av just nu?", och det finns ingen gräns för hur många någon kan ha. Den ger arbetsflödesbehörigheter, skrivaråtkomst och utskriftskvoter, och inget annat.

Kort sagt: din användargrupp är din befattning, dina arbetsgrupper är rummen du har nycklar till. Att ändra någons befattning är ett beslut om befogenheter. Att ge personen en nyckel för terminen är det inte, och det ska inte kräva att du bygger om gruppstrukturen.

Användargrupper och arbetsgrupper

SimplyPrint är en molnbaserad plattform för hantering av 3D-skrivare som låter dig slica, köa, övervaka och hantera skrivare av alla märken i en webbläsare. Dess åtkomstmodell har två dimensioner:

Användargrupp (grundroll)Arbetsgrupp
Antal per medlemExakt enValfritt antal
Tilldelningsbara behörigheterHela behörighetslistanEn fast tillåtelselista med arbetsflödesbehörigheter
Användare, fakturering, API-nycklar, inställningar×
Åtkomst till alla skrivareEndast skrivarna den anger
Kan upphöra ett visst datum×
Tilldelas vid varje SSO-inloggningEnAlla som matchar
Effekt för medlemmenErsätter föregående gruppLägger till det de har
Arbetsgrupper ingår i planerna School och Enterprise. En medlem utan arbetsgrupper fungerar precis som tidigare, så att aktivera funktionen ändrar inget i en befintlig konfiguration.

Funktionsbild

Så fungerar behörighetslager

När SimplyPrint avgör om du får göra något består din effektiva åtkomst av din användargrupp plus alla arbetsgrupper som är aktiva för dig just då:

  • Behörigheter kombineras. Du har en behörighet om din användargrupp ger den eller någon aktiv arbetsgrupp ger den. Ingen ordning, ingen prioritet, inga åsidosättanden, ett ja var som helst räcker.
  • Skrivaråtkomst kombineras separat. Enskilda skrivare, skrivargrupper och skrivarmodeller slås alla samman från varje källa.
  • De två listorna kombineras oberoende av varandra. En behörighet från en arbetsgrupp gäller på en skrivare från en annan.
Det sista är det som gör att arbetsgrupper samverkar i stället för att bara staplas. En student vars arbetsgrupp Robotikklubben ger "kan skriva ut", och vars arbetsgrupp Designlabbet låser upp designlabbets skrivare, kan starta utskrifter på dessa skrivare, även om ingen av arbetsgrupperna gav båda delarna.

Arbetsgrupper lägger bara till, så de kan inte förstöra något

Det finns ingen neka-funktion i en arbetsgrupp. Den kan inte ta bort en behörighet, dölja en skrivare eller begränsa något som en medlem redan har. Att stänga av en behörighet i en arbetsgrupp betyder bara att arbetsgruppen inte bidrar med den.

Detta är avsiktligt och gör det säkert att dela ut arbetsgrupper fritt. Att lägga till någon i en arbetsgrupp kan aldrig störa den befintliga åtkomsten, så du behöver aldrig fundera på i vilken ordning de lades till eller avgöra vilken som gäller. Ingen går före, allt läggs till.

Den praktiska följden, och den enda regel som är värd att komma ihåg: om någon behöver mindre åtkomst ska det hanteras i användargruppen.

Funktionsbild

Organisationsbehörigheter stannar permanent på rollen

En arbetsgrupp kan bara tilldela från en tydlig tillåtelselista med arbetsflödes- och resursbehörigheter: skriva ut, pausa, avbryta, kön, slicer-verktygen, filament, kameror, utskriftshistorik och skrivarkalibrering. Redigeraren visar det exakta antalet för ditt konto.

Den kan aldrig ge:

  • Hantera användare, bjuda in, ta bort och ändra någons grupp
  • Hantera användargrupperna och arbetsgrupperna själva
  • Abonnemanget, fakturering eller fakturor
  • API-nycklar, webhooks eller anpassade fält
  • Organisations- och registreringsinställningar eller granskningsloggen
  • Åtkomst till alla skrivare - en arbetsgrupp lägger bara till de specifika skrivare den anger
  • Undantag från IP-begränsningar eller enhetsgodkännande
Du kommer nästan aldrig att sakna dessa. Det är behörigheterna som avgör hur kontot hanteras, och hela poängen med en arbetsgrupp är att ge någon en nyckel för en termin utan att tyst göra dem till administratör. Nya behörigheter vi lanserar är inte tillgängliga för arbetsgrupper som standard förrän någon granskat om de är säkra att dela ut på det sättet, så tillåtelselistan växer medvetet, aldrig av misstag.

Permanent, schemalagd eller upphör automatiskt

Varje tilldelning har egna valfria datum. Lämna dem tomma för permanent åtkomst, ange "aktiv från" för att schemalägga åtkomst som börjar nästa termin, eller ange "upphör efter" så dras åtkomsten tillbaka automatiskt.

Utanför sitt tidsfönster tillför en arbetsgrupp ingenting alls, inga behörigheter, inga skrivare och ingen tilldelning, och börjar tillföra igen så fort fönstret öppnas, utan att någon behöver göra något. En student som går med i robotikklubben under en termin förblir student när terminen slutar, klubbens skrivare försvinner bara.

Du kan ange arbetsgrupper i en inbjudan eller en delbar anslutningslänk så att personer hamnar i rätt grupper direkt, och uppdatera datumen för upp till 500 medlemmar i en massåtgärd vid terminens slut.

Funktionsbild

Fullständig SSO- och SCIM-synkronisering, alla som matchar

Koppla grupper från identitetsleverantören till en arbetsgrupp, så synkroniserar SimplyPrint dem vid varje SSO-inloggning. Den som läggs till i en grupp hos din identitetsleverantör får arbetsgruppen vid nästa inloggning, och den som tas bort förlorar den. Din katalog förblir den enda sanningskällan, utan schemalagda körningar och utan något att städa upp.

Skillnaden mot roller är själva poängen: SSO tilldelar exakt en användargrupp, men så många arbetsgrupper som matchar. Din IdP kan äntligen säga "den här personen är lärare" och "den här personen ingår i robotikgruppen, laserutbildningsgruppen och avdelningsadministratörerna" i ett enda påstående, något som ingen modell med en enda roll kan uttrycka.

Varje behörighetskälla har sin egen oberoende tilldelning, så en SSO-synkronisering påverkar aldrig det som en lärare har gett manuellt, det som en klass ger eller det som en kursregistrering ger. En arbetsgrupp kan aldrig användas som rollmappning via SSO, så att läggas till i en kataloggrupp kan ge åtkomst utan att i tysthet ändra någons roll.

Se SSO-funktionen

Delade budgetar, inte bara delade behörigheter

En arbetsgrupp kan också ha utskriftskvoter, i två olika former:

  • Personlig - varje medlem får så mycket var. "Alla i robotikklubben får extra 2 kg per termin."
  • Delad - hela arbetsgruppen tar från samma pott. "Robotikklubben har 20 kg tillsammans." Den tar slut för alla samtidigt.
När någon får samma typ av personlig tilldelning från sin roll och från arbetsgrupper väljer du för hela kontot om dessa bidrag ska läggas ihop eller om det högsta gäller, med valfria gränser per användare som tillämpas efteråt. En gemensam kostnadspool kan dessutom fungera som ett obligatoriskt förbetalt saldo, vilket är vanligt för en avdelning eller klubb med egen budget.

Arbetsgrupper har medvetet bara tilläggskvoter. Fasta gränser per jobb, undantag från saldo och övriga säkerhetsregler stannar i användargruppen, så en arbetsgrupp kan ge någon mer men aldrig tyst stänga av ett skyddsräcke.

Se kvoter och gränser
Funktionsbild

Var ett medlemskap kommer ifrån och varför det kom tillbaka

Ett arbetsgruppsmedlemskap kan tilldelas manuellt av en administratör, via en inbjudnings- eller anslutningslänk, av din identitetsleverantör via SSO eller SCIM, av en skolklass eller via kursregistrering. Varje auktoritet har sin egen oberoende tilldelning, och panelen visar varje tilldelning för ett medlemskap och vilken källa den kommer från.

Det är detta oberoende som är användbart. Om en student ingår i robotikarbetsgruppen både för att din katalog säger det och för att en lärare har lagt till personen manuellt, påverkas inte lärarens tilldelning när personen tas bort från kataloggruppen och åtkomsten behålls. Det förklarar också det vanliga "varför kom detta tillbaka?": tar du manuellt bort något som en klass eller din IdP tilldelar, tilldelas det igen vid nästa synkronisering. Vill du ta bort det permanent måste du ta bort det vid källan.

Skolklasser beräknas i stället för att kopieras: lägg arbetsgrupper på en klass en gång, så avgör klasslistan vilka som har dem. När du lägger till en student i klassen får de dem direkt, när du tar bort dem försvinner de direkt, och det finns inget synkningssteg som kan hamna ur fas.

Del av fleranvändarsystemet

Arbetsgrupper finns vid sidan av användargrupper och behörighetsmatrisen. Om du vill se helheten, hur behörigheter fungerar, hur personer bjuds in och hur kvoter och kögodkännande hänger ihop, börja med översikten för flera användare.

Tillbaka till översikten över flera användare

Vanliga frågor

En användargrupp är en medlems roll, och alla har exakt en, den avgör deras behörighet i hela organisationen. En arbetsgrupp är additiv: en medlem kan ha valfritt antal, och var och en lägger till arbetsflödesbehörigheter, skrivaråtkomst och kvoter utöver rollen. Arbetsgrupper kan också upphöra ett visst datum, användargrupper kan inte det.
Nej. Arbetsgrupper lägger bara till. Att stänga av en behörighet i en arbetsgrupp innebär att arbetsgruppen inte tillför den, det påverkar inte medlemmens användargrupp eller andra arbetsgrupper. Om någon behöver mindre åtkomst ska det ställas in i användargruppen. Därför kan arbetsgrupper läggas till utan att granska vilka andra behörigheter personen redan har.
Det finns ingen gräns per person. Antalet arbetsgrupper du kan definiera i kontot räknas mot abonnemangets gemensamma gräns för roller och arbetsgrupper, men varje medlem kan ha hur många som helst samtidigt.
Allt som avgör hur kontot drivs: hantera användare, hantera grupper, fakturering och abonnemang, API-nycklar, webhooks, organisations- och registreringsinställningar, revisionsloggen samt undantag för IP-begränsning och enhetsgodkännande. "Åtkomst till alla skrivare" är också endast för roller, en arbetsgrupp kan bara lägga till de specifika skrivare, modeller och skrivargrupper som den anger. I praktiken saknas dessa sällan, eftersom de beskriver en persons roll snarare än vad de arbetar med just nu.
Ja. Varje tilldelning har valfria datum för "aktiv från" och "upphör efter", så åtkomst kan schemaläggas att börja senare, upphöra automatiskt eller båda. Utanför sitt tidsfönster bidrar arbetsgruppen inte med något alls och återupptas automatiskt när fönstret öppnas.
Helt och hållet. Koppla grupper från identitetsleverantören till en arbetsgrupp så synkroniseras de vid varje inloggning. Till skillnad från roller, där SSO bara kan tilldela en, tilldelas användaren varje arbetsgrupp vars mappning matchar. En katalog som visar att någon ingår i fem grupper kan äntligen modelleras korrekt. SCIM fungerar på samma sätt, och tilldelningar som gjorts manuellt, av en klass eller av en kurs påverkas aldrig av en synkronisering.
Tillfällig åtkomst avgör om någon över huvud taget finns i ditt konto. När den löper ut stängs personen av eller tas bort. En tidsbegränsad arbetsgrupp behåller personen i kontot och låter bara den extra åtkomsten löpa ut, så en student förblir student när robotikterminen är slut. Du kan kombinera båda vid behov.
Arbetsgrupper ingår i planerna School och Enterprise. Användargrupper och själva behörighetsmatrisen är tillgängliga från Print Farm och uppåt, och ett konto utan arbetsgrupper fungerar precis som tidigare.

Innehållsförteckning